Siber Güvenlik

Kurumsal onay akışında ödeme talepleri nasıl güvenceye alınır?

By Efe

August 14, 2026

Finans departmanından gelen “acil ödeme talebi” e-postası, CEO’nun imzasını taşıyor ve son derece ikna edici görünüyor. Ancak bu, kurumsal onay akışında ödeme taleplerini güvenceye almak konusunda ciddi bir açık olduğunun habercisi olabilir. FBI verilerine göre Business Email Compromise (BEC) saldırıları 2023 sonuna kadar küresel çapta 55 milyar doları aşan kayba neden oldu. 2024 AFP raporuna göre ise şirketlerin %63’ü BEC’i en büyük ödeme dolandırıcılığı tehdidi olarak görüyor.

Kilit Çıkarım: Ödeme onay süreçlerindeki güvenlik açıkları, teknik zafiyetlerden çok insan faktörü ve süreç eksikliklerinden kaynaklanıyor. Doğru yapılandırılmış bir onay akışı, milyonlarca liralık kaybı önleyebilir.

Başlamadan Önce

Kurumsal ödeme güvenliğini sağlamlaştırmak için önce mevcut durumunuzu değerlendirmeniz gerekiyor. Aşağıdaki listeler, hangi araçlara ve ön koşullara ihtiyacınız olduğunu netleştirecek.

Gerekenler

Ön Koşullar

Ödeme Onay Akışını Güçlendirme Adımları

Aşağıdaki adımları sırasıyla uygulayarak kurumsal ödeme taleplerinizi sistematik şekilde koruma altına alabilirsiniz. Her adım bir öncekinin üzerine inşa edildiğinden sıralamayı bozmayın.

  1. Mevcut Akışı Haritalandır: Bir ödeme talebinin şirkete girişinden banka transferine kadar geçtiği tüm aşamaları çiz. Kim onaylıyor? Hangi kanaldan geliyor? Eşik değerler ne? Bu harita, zayıf noktaları görünür kılacak.
  2. Yetki Matrisini Oluştur: Ödeme tutarına göre kademeli onay seviyeleri belirle. Örneğin: 10.000 TL altı tek onay, 10.000-100.000 TL arası çift onay, 100.000 TL üstü üçlü onay + telefon doğrulaması.
  3. Bant Dışı Doğrulama Protokolü Kur: Belirli tutarın üzerindeki her ödeme için e-posta dışında ikinci bir kanal üzerinden doğrulama zorunluluğu getir. Telefon araması, yüz yüze onay veya kurumsal mesajlaşma uygulaması kullanılabilir.
  4. Tedarikçi Bilgi Değişikliği Prosedürü Tanımla: IBAN veya banka bilgisi değişikliği talepleri için özel bir doğrulama süreci oluştur. Eski kayıtlı numaradan geri arama yapılmadan hiçbir değişiklik işleme alınmamalı.
  5. Teknik Kontrolleri Devreye Al: E-posta sisteminde DMARC politikasını “reject” moduna al. Dış kaynaklı e-postalarda “[DIŞ]” etiketi zorunlu kıl. ERP sisteminde ödeme onayları için MFA uygula.
  6. Düzenli Simülasyon ve Eğitim Yap: Üç ayda bir BEC simülasyonu gerçekleştir. Finans ekibine sosyal mühendislik taktiklerini anlatan pratik eğitimler ver.

Pro İpucu: “Acil”, “gizli”, “CEO’dan” gibi baskı yaratan ifadeler içeren ödeme talepleri için otomatik uyarı sistemi kur. Bu tür e-postalar doğrudan kırmızı bayrak kategorisine alınmalı.

Katmanlı Onay Yapısı: Örnek Tablo

Aşağıdaki tablo, farklı ödeme tutarları için önerilen onay katmanlarını gösteriyor. Şirket büyüklüğünüze göre eşik değerleri ayarlayabilirsiniz.

Ödeme Tutarı Onay Seviyesi Doğrulama Yöntemi Maksimum Süre
0 – 10.000 TL Tek onay (Finans Uzmanı) Sistem içi onay Aynı gün
10.001 – 100.000 TL Çift onay (Uzman + Müdür) Sistem + E-posta teyidi 24 saat
100.001 – 500.000 TL Üçlü onay (+ CFO) Sistem + Telefon doğrulama 48 saat
500.000 TL üzeri Yönetim Kurulu bilgisi Yüz yüze veya video onay 72 saat

Risk Seviyesi: Tek onaylı ve sadece e-posta bazlı sistemler yüksek risk taşır. Çok katmanlı, çok kanallı yapılar riski %90’a kadar azaltabilir.

Mini Senaryo: Şu Durumda Ne Yaparsın?

Cuma günü saat 17:30. CFO’dan geldiği iddia edilen bir e-posta, yeni bir tedarikçiye 250.000 TL’lik acil ödeme yapılmasını istiyor. E-posta imzası ve yazım tarzı birebir aynı. Tedarikçi gerçekten mevcut ve daha önce çalışılmış. Ancak IBAN farklı görünüyor.

Doğru Yaklaşım:

Yaygın Hatalar ve Kaçınılması Gerekenler

Ödeme güvenliği süreçlerinde en sık yapılan hatalar şunlar:

Teknik Güvenlik Katmanları

İnsan faktörünün yanında teknik önlemler de kritik önem taşır. Aşağıdaki yapılandırmalar, ödeme taleplerinin güvenliğini artırır:

Maliyet: Temel güvenlik yapılandırmaları mevcut sistemlerle yapılabilir. Gelişmiş anomali tespiti için yıllık 50.000-200.000 TL arası bütçe ayırmak gerekebilir.

Sıkça Sorulan Sorular

Küçük şirketler için bu kadar katmanlı onay gerekli mi?

Evet, hatta küçük şirketler daha savunmasız. Sınırlı personel nedeniyle tek kişi hem talebi alıp hem onaylayabiliyor. En azından çift onay ve telefon doğrulaması şart.

Tedarikçi IBAN değişikliği ne kadar sürede doğrulanmalı?

Minimum 48-72 saat bekleyin. Bu sürede tedarikçiyi birden fazla kanaldan (eski telefon, resmi web sitesi, LinkedIn üzerinden yetkili kişi) doğrulayın.

BEC saldırısına uğradığımızı nasıl anlarız?

Genellikle para gittikten sonra fark edilir. Ancak erken uyarı işaretleri: alışılmadık dil kullanımı, farklı e-posta formatı, ani IBAN değişikliği talebi, aşırı aciliyet vurgusu.

Sigorta bu tür kayıpları karşılar mı?

Siber sigorta poliçeleri BEC kayıplarını kapsayabilir, ancak “makul önlem” şartı aranır. Belgelenmiş güvenlik prosedürleriniz yoksa tazminat alamayabilirsiniz.

Sonuç

Kurumsal ödeme onay akışlarının güvenliği, tek bir yazılım veya araçla sağlanamaz. İnsan, süreç ve teknoloji üçgeninde dengeli bir yaklaşım gerektirir. Katmanlı onay yapısı, bant dışı doğrulama protokolleri ve düzenli eğitimler, BEC saldırılarına karşı en etkili savunma hattını oluşturur.

Bugün yapmanız gereken ilk adım: Mevcut ödeme akışınızı haritalandırın ve tek onaylı, sadece e-posta bazlı işlemleri tespit edin. Bu noktalar, saldırganların ilk hedefi olacaktır. Güvenlik yatırımı, kaybedilen bir ödemenin maliyetinin yanında her zaman daha ekonomiktir.